移动设备安全公司 Zimperium 发现了一种名为 Mantax Otax 的新型安卓恶意软件,它集勒索软件、间谍软件和远程控制功能于一体,还包含旨在骚扰受害者并促使其回应勒索要求的工具。根据现有信息,印度尼西亚的运营者通过托管在 Google Play 之外的恶意 APK 文件传播该恶意软件,并利用钓鱼信息和社会工程诱骗用户安装。
安装后,Mantax Otax 会请求访问无障碍服务(Accessibility)。这项权限使应用能够广泛地与设备界面交互,并代表用户执行操作。该恶意软件还会从 GitHub 获取命令与控制服务器域名,然后向运营者发送包括位置、运营商、安卓版本和设备标识符在内的信息。服务器可以通过 Firebase 或 WebSockets 发送命令。
针对旧版本系统的加密
勒索软件组件会在使用安卓 9 或更早版本的设备上运行。该恶意软件会在共享存储空间中查找特定类型的文件,然后使用从命令与控制服务器获取的受害者专属 AES 密钥对其进行加密。随后,它会删除原始文件,并为加密副本添加 .enc 扩展名。
它还会将本地图片替换为勒索通知,并打开一个通过 Firebase 托管的全屏聊天界面,以便与受害者进行谈判。Zimperium 研究人员成功利用了 Firebase 服务器中的错误配置,从而暴露了攻击者与受害者之间进行的聊天记录。
加密功能仅限于安卓 9 及更早版本,是因为安卓 10 及更高版本引入的分区存储(Scoped Storage)功能大幅限制了恶意软件对应用文件夹之外文件进行加密的能力。
广泛的间谍活动与设备控制
Mantax Otax 并不局限于文件加密。它能够窃取锁屏 PIN 码,以帮助维持访问权限;读取短信和一次性密码;访问通话记录、联系人、浏览记录、应用列表、Google 账户信息和位置。
研究结果还显示,它能够通过利用无障碍服务模拟用户交互,提取 WhatsApp 个人资料和聊天记录,以及 Telegram 聊天记录。它还会利用 MediaProjection 接口截取屏幕截图、录制 MP4 格式的视频,并通过文件托管服务 Catbox 近乎实时地串流设备屏幕;此外,它还能使用设备摄像头拍照并将照片上传给运营者。
恐吓也是攻击的一部分
该恶意软件的第二个版本增加了心理施压功能,包括反复显示对话框、播放全屏视频、快速显示突发图片,以及通过扬声器播放由攻击者控制的文字转语音消息。这些功能使攻击从基于文件加密的勒索尝试转变为直接的恐吓手段,旨在增加受害者承受的压力。
这对安卓用户意味着什么?
这一案例的重要性在于,多种敏感能力集中于同一个恶意软件中:文件加密、凭据和通信窃取、屏幕与摄像头监控,以及设备控制。不过,据称其加密范围实际上仅限于运行安卓 9 或更早版本的设备;Zimperium 还表示,启用 Play Protect 且已更新的设备能够检测并拦截 Mantax Otax。
来源明确提出的直接措施包括:避免从 Google Play 之外安装 APK 文件;不要向不受信任的应用授予无障碍服务权限;并依赖知名发布者。但这并不能免除检查应用来源和所需权限的必要性,因为此次活动的主要入口是诱使用户安装恶意软件包,并授予其对设备的广泛访问权限。